邮件基础设施指南
SPF、DKIM 和 DMARC 详解
用通俗的语言解释建立邮件身份验证和对齐的 DNS 记录。
SPF、DKIM 和 DMARC 相互补充。SPF 授权发信服务器,DKIM 为邮件签名,DMARC 则检查可见的 From 身份是否与经过验证的信号对齐。
实际意味着什么
- SPF:哪些服务器可以发信
- DKIM:邮件的加密签名
- DMARC:对齐与收件方策略
- 以 DNS 记录作为唯一可信来源
实施检查清单
- 谨慎发布服务商授权的 SPF 机制。
- 添加服务商提供的 DKIM CNAME 或 TXT 记录。
- 先以监控模式部署 DMARC,再进入强制执行。
- 审阅汇总报告,只有在已对齐的邮件稳定后才收紧策略。
团队常问的问题
可以有多条 SPF 记录吗?
不可以。请将所有机制合并到一条 SPF 记录中;多条 SPF TXT 记录可能导致身份验证失败。
应该从哪种 DMARC 策略开始?
先从监控模式(`p=none`)开始,同时审阅已对齐的流量,准备就绪后再逐步过渡到 quarantine 或 reject。